Threat Hunting

zhaoxuya520/reverse-skill/skills/threat-hunting

作者 zhaoxuya520cab634bd855f無授權條款40K 個星標收錄於 2026年10月9日更新於 2026年10月9日儲存庫2 週前更新

Use for blue-team threat hunting, detection engineering with Sigma/YARA, SIEM query design, and incident detection validation.

僅含說明Security
AI 產生的概覽

指導藍隊威脅狩獵與偵測工程:假說、SIEM 查詢、Sigma/YARA 規則與驗證。

功能
此技能提供以假說驅動的威脅狩獵流程:先建立假說、確定資料來源,再執行並堆疊 SIEM 查詢,最後把發現轉化為偵測規則。內容涵蓋 Sigma 與 YARA 偵測工程、告警調校與誤報分析,以及透過原子測試或歷史日誌回放進行偵測驗證。產出包括狩獵假說、查詢邏輯、附誤報說明與資料來源欄位對應的偵測規則,以及應變 playbook 連結。
適用情境
適用於藍隊威脅狩獵、偵測工程、SIEM 查詢設計,以及驗證現有偵測是否觸發。也適合告警調校與誤報分析,以及從惡意樣本分析或數位鑑識銜接到偵測落地的情境。
執行需求
僅為說明文件,不含腳本。需要取得授權的 SIEM 與端點資料(如 EDR 匯出)存取權限,以及 Sigma CLI/sigmac、YARA、osquery 等工具;驗證環節還需在授權實驗室中使用 Atomic Red Team。技能引用了自帶的狩獵循環文件以及同級的惡意樣本分析與數位鑑識資料。

Threat Hunting & Detection Engineering

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 确认蓝队/狩猎授权与数据源范围(SIEM、EDR 导出)
  2. NOW: 明确假说(hypothesis)再查数,避免无脑刷告警
  3. NEXT: 工具与数据接入方式
  4. ACT: 假说 → 查询 → 验证 → 规则化

适用场景

  • 威胁狩猎(hypothesis-driven)
  • Sigma / YARA 检测工程
  • 告警调优、误报分析
  • 与 malware-analysis/:样本侧 IOC → 本 skill 落地检测
  • 与 digital-forensics/:案件伪影 → 横向狩猎

工作流

1. 建假说

text
例:攻击者用 living-off-the-land 做横向→ 数据源:Sysmon 1/3/10、Windows Security 4624/4648→ 成功标准:发现异常父进程或罕见账户日志源

2. 查询与堆叠

text
□ 基线:正常管理员行为时段与主机□ 异常:新服务、编码 PowerShell、异常出站□ 关联:同账号多主机短时登录

3. 规则化

yaml
# Sigma 骨架见 malware-analysis;本 skill 强调:# - 误报面# - 数据源字段映射# - 响应 playbook 链接

4. 验证

text
□ 原子测试(Atomic Red Team)仅在授权实验室□ 回放历史日志验证召回

工具链

工具用途
Sigma CLI / sigmac规则转换
YARA文件/内存
SIEM(ELK/Splunk 等)查询
osquery端点狩猎
Atomic Red Team检测验证(实验室)

参考

  • references/hunting-loop.md
  • ../malware-analysis/references/yara-sigma-rules.md
  • ../digital-forensics/

路由上下文

上游: MASTER R27
下游: 确认入侵 → forensics;恶意样本 → malware-analysis
MUST NOT: 在无授权生产环境跑攻击模拟

任务完成自检

  • 是否有明确假说与结论?
  • 规则是否注明误报与数据源?
  • Checklist?

來源與署名

來源:zhaoxuya520/reverse-skill位於skills/threat-hunting提交cab634b

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架